La seguridad... qué aburrida.
VenduSys gestiona el dinero, la identidad y el inventario de los equipos que operan en su plataforma. Consideramos que la seguridad y el cumplimiento normativo son características del producto: se integran desde el principio, se auditan de forma continua y se explican sin recurrir a la jerga comercial.
Auditado donde realmente importa.
Auditamos lo que resulta relevante para nuestros clientes y para las autoridades reguladoras a las que deben rendir cuentas. No stackamos certificaciones por el mero hecho de hacerlo.
SOC 2 Tipo II
Auditoría anual que abarca la seguridad, la disponibilidad, la confidencialidad y la privacidad. Informe sujeto a un acuerdo de confidencialidad.
ISO 27001
Sistema de gestión de la seguridad de la información. Certificación en curso; se prevé que esté lista a finales de 2026.
RGPD / Ley de Protección de Datos
Cumplimiento nativo del RGPD. Política de protección de datos archivada, compatibilidad con la evaluación de impacto relativa a la protección de datos (DPIA), subencargados del tratamiento identificados y revisados.
Ámbito de aplicación de la norma PCI-DSS
No almacenamos números de tarjeta. Los pagos se gestionan a través de socios con certificación PCI Nivel 1 (Stripe, Adyen).
La forma de
nuestros controles.
Detalles concretos, no impresiones generales. Cada línea que aparece a continuación es algo sobre lo que te preguntará un auditor; hemos anotado nuestras respuestas por adelantado.
- Identidad y acceso
- Se exige SSO + MFA para todo el personal · roles con privilegios mínimos · acceso «justo a tiempo» al entorno de producción · revisión trimestral
- Ingeniería
- Revisión obligatoria del código · Dependencias fijadas · SAST + SCA en CI · Revisión de dependencias en cada PR
- Secretos
- Almacén centralizado · credenciales de corta duración · rotación de claves cada 90 días · aislamiento por inquilino
- Cifrado — en tránsito
- Solo TLS 1.3 · HSTS · confidencialidad hacia adelante · fijación de claves públicas para los puntos finales asociados
- Cifrado — resto
- AES-256 para datos de aplicaciones · claves DEK específicas por cliente · BYOK en Enterprise · KMS respaldado por HSM
- Copias de seguridad
- Recuperación a un momento determinado en Postgres · Ventana de 35 días · Réplicas entre regiones · Pruebas anuales de restauración
- Tala de árboles
- Registro de auditoría estructurado de cada acción con privilegios · Retención inmutable de 90 días · Exportable a tu SIEM
- Programa de gestión de vulnerabilidades
- Prueba de penetración externa anual · DAST continuo · programa de recompensas por errores (privado) · SLA de 30 días para incidencias críticas
- Respuesta ante incidentes
- Servicio de guardia 24 horas al día, 7 días a la semana · manuales de procedimientos documentados · notificación al cliente en un plazo de 72 horas · análisis públicos de incidentes
- Gestión de proveedores
- Subencargados del tratamiento indicados en /legal/dpa · Nivel de riesgo revisado anualmente · Acuerdos de tratamiento de datos archivados
- Residencia de los datos
- UE por defecto (primario en París, recuperación ante desastres en varias zonas dentro de la región) · fijación de región en Scale y Enterprise · exportación de datos adaptada a las auditorías
- Eliminación de datos
- Eliminación por inquilino previa solicitud · retención en cascada de los registros de auditoría · calendario de retención documentado
¿Has encontrado algo?
Cuéntanoslo.
Contamos con un programa privado de recompensas por la detección de errores y respondemos a las notificaciones coordinadas en un plazo de 72 horas. Cifra tu mensaje con nuestra clave PGP; te responderemos por el mismo canal.
- Correo electrónico
- security@VenduSys.com
- Clave PGP
- Disponible en vendusys.com/.well-known/security.txt
- Acuerdo de nivel de servicio (SLA) de respuesta
- Crítico: 24 horas · Alto: 72 horas · Medio: 5 días laborables
- Cláusula de exención de responsabilidad
- Se agradece la investigación realizada de buena fe · no se emprenderán acciones legales contra la divulgación responsable
- Fuera del ámbito de aplicación
- Ataques de denegación de servicio, ingeniería social dirigida al personal, ataques físicos
- Recompensa
- Programa privado · Entre 500 y 10 000 € según la gravedad · Solo por invitación